# Operation BlueDash: khi RMM hợp pháp trở thành backdoor, và một repo GitHub công khai kể lại toàn bộ chiến dịch

## Tóm tắt

Không có malware nào trong chiến dịch này.

Payload cuối cùng mà nạn nhân nhận được là **trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level**, cài đặt bằng `msiexec` với một tham số dòng lệnh. Tham số đó là một khóa đăng ký do kẻ tấn công kiểm soát, và nó tự động ghi danh endpoint vào môi trường RMM của chúng — nạn nhân không phải phê duyệt kết nối nào, không nhìn thấy giao diện RMM nào, không nhận cảnh báo nào.

ZeroBEC theo dõi hoạt động này dưới tên **Operation BlueDash**, công bố ngày 21/07/2026. Chuỗi bắt đầu bằng một email nói rằng tài liệu quá lớn nên đã được chia sẻ qua Microsoft Teams, dẫn qua một website doanh nghiệp bị chiếm quyền, tới một trang Microsoft Store giả yêu cầu cập nhật Teams trước khi mở tài liệu.

Nhưng điểm bất thường nhất của báo cáo này không nằm ở chuỗi tấn công. ZeroBEC dựng lại được **toàn bộ lịch sử phát triển của chiến dịch** — từng lần đổi hạ tầng, từng lần thêm RMM mới, từng thế hệ loader — bởi vì nhóm tấn công vận hành nó trên một repository GitHub công khai với commit history đầy đủ từ ngày 06/02/2026.

**Hành động ưu tiên: kiểm kê xem RMM nào đang thực sự chạy trong môi trường của bạn và RMM nào được phê duyệt. Không có danh sách đó thì mọi biện pháp phát hiện phía sau đều không có điểm tựa.**

* * *

## Vì sao RMM trở thành payload được ưa chuộng

Trước khi đi vào chuỗi tấn công, cần đặt BlueDash vào đúng bối cảnh: đây không phải một trường hợp cá biệt mà là biểu hiện của một xu hướng đã được đo đếm.

Trong [Threat Detection Report 2026](https://redcanary.com/threat-detection-report/trends/rmm-tools/), Red Canary ghi nhận công cụ RMM ngày càng xuất hiện như **payload cuối cùng** trong nhiều chiến dịch, đặc biệt là phishing qua web. NetSupport Manager leo từ hạng 7 lên **hạng 4** trong danh sách 10 mối đe dọa hàng đầu của họ.

RMM là tiện ích quản trị hợp pháp mà các nhà cung cấp dịch vụ, hãng bảo mật và bộ phận IT dùng để quản lý máy trạm từ xa. Chúng sẵn có, thường miễn phí, rất ổn định và dễ dùng. Khi kẻ tấn công cài được một cái lên hệ thống đã xâm nhập, chúng có ngay một nền tảng quản trị cấp chuyên nghiệp — dòng lệnh, giao diện desktop, và quyền truy cập mọi file trên máy.

Red Canary nêu ba lợi thế của RMM so với malware truyền thống:

*   **Dễ dùng vì được thiết kế cho việc điều khiển từ xa.** Đó là mục đích của sản phẩm.
    
*   **Không phải tự viết code.** Những thứ như persistence trở thành một ô tick.
    
*   **Có chữ ký số hợp lệ**, nên vượt qua được các kiểm soát và cảnh báo vốn giả định binary độc hại phải là binary không có chữ ký. Thêm vào đó, traffic do phần lớn RMM sinh ra đi qua hạ tầng và domain thuộc sở hữu của chính công ty phát triển chúng, nên khó bị gắn cờ là đáng ngờ và hòa lẫn vào traffic mạng bình thường.
    

**Vấn đề nhận thức mới là điều đáng lo nhất.** Red Canary nói thẳng: nhiều SOC coi RMM không được phê duyệt trong môi trường của họ là triệu chứng của "shadow IT" và chỉ đáng quan tâm ở mức tối thiểu. Nhưng thực tế cho thấy các nhóm ransomware, actor được nhà nước tài trợ và đủ loại nhóm vì động cơ tài chính đều lạm dụng RMM một cách thường xuyên.

Nếu kẻ tấn công gặp may — hoặc đã làm bài tập về nhà — và chọn đúng một RMM vốn được phép trong tổ chức, việc phát hiện trở nên cực kỳ phức tạp. Ngay cả khi chúng dùng một RMM không được phép, tổ chức vẫn thường chậm phản ứng hoặc ngại chặn thẳng vì sợ ảnh hưởng tới một nhu cầu nghiệp vụ hợp lệ nào đó.

**Danh sách 16 RMM mà Red Canary ghi nhận bị lạm dụng trong năm 2025:** Action1, Chrome Remote Desktop, ConnectWise ScreenConnect, Datto/CentraStage, GoRelo, GotoHTTP, ITAgent, Itarian, **Level**, LogMeIn Resolve, N-Able N-Sight, NetSupport Manager, PDQ Connect, SimpleHelp, Syncro, Velociraptor.

Một số nhà phát triển đã hành động: LogMeIn Resolve bổ sung logic gắn cờ khi installer bị đổi tên (dấu hiệu điển hình của lạm dụng RMM), còn ScreenConnect, PDQ và Velociraptor cũng đã có các bước siết chặt. Nhưng như Red Canary chỉ ra, **khi một nhà phát triển làm sản phẩm của họ khó bị lạm dụng hơn, kẻ tấn công chỉ đơn giản chuyển sang dùng cái khác.** Operation BlueDash là minh chứng: nó thêm Level RMM vào hệ sinh thái đã biết.

* * *

## Timeline dựng lại từ commit history

Đây là phần độc đáo nhất của báo cáo ZeroBEC. Hiếm khi có một chiến dịch mà timeline phát triển được dựng từ chính git log của kẻ tấn công.

![Biểu đồ tiến hóa chiến dịch](https://zerobec.com/blog/bluedash_evolution_chart.png align="center")

*Các thay đổi chính của chiến dịch, dựng lại từ lịch sử commit của hai repository Teams và Zoom (nguồn: ZeroBEC).*

**Nhánh Microsoft Teams — repository** `Bluedashltd`

| Thời điểm | Thay đổi trong repository | Ý nghĩa vận hành |
| --- | --- | --- |
| 06/02/2026 | Tạo repo với trang Teams/Microsoft Store giả và hình ảnh đi kèm | Lần đầu triển khai mồi Teams có source control |
| 06/02/2026 | Nút Update trỏ thẳng tới ScreenConnect client của kẻ tấn công | Đường phát tán RMM sớm nhất quan sát được |
| 06/02/2026 | Gắn `teamvem[.]com` qua CNAME và GitHub Pages | Nối domain phishing với repository nguồn |
| 22/03/2026 | Thay endpoint tải ScreenConnect | Xoay hạ tầng nhưng giữ nguyên mồi |
| 27/05/2026 | Thay phát tán ScreenConnect trực tiếp bằng `supportdev.exe` | Chuyển sang loader multi-RMM (Level + ScreenConnect) |
| 27/05/2026 | Đổi CNAME từ `teamvem[.]com` sang `support[.]berrydev[.]xyz` | Chuyển custom domain trong khi site cũ vẫn chạy qua Netlify |
| 27/05/2026 | Đưa `supportdev.exe` vào repository chính | Gộp phishing và phát tán payload vào cùng một môi trường phát triển |

**Nhánh Zoom — repository** `rustovni`

| Thời điểm | Thay đổi trong repository | Ý nghĩa vận hành |
| --- | --- | --- |
| 19/05/2026 | Tạo repo với `invite.html`, `install-guide.html`, `microsoft-store.html` và hình ảnh chủ đề Zoom | Chiến dịch song song dùng chung khung fake-update |
| 19/05/2026 | `bsupport.exe` host trên Dropbox, link từ trang phishing | Dùng dịch vụ lưu trữ đám mây hợp pháp để phát tán payload |
| 19/05/2026 | Thêm `gustavodev[.]xyz` làm CNAME cho GitHub Pages | Nối mồi Zoom với một custom domain khác |
| 21/05/2026 | Chuyển `bsupport.exe` và `bsupport.zip` từ Dropbox sang GitHub hosting và releases | Xoay nơi host payload nhưng giữ chiến dịch hoạt động |
| 06/07/2026 | Gỡ các file thực thi cũ, thêm `ZoomInstallerSetup.js` | Chuyển nhánh sang phát tán Tactical RMM bằng JScript |

**Bối cảnh bên ngoài**

| Thời điểm | Sự kiện |
| --- | --- |
| 03/03/2026 | Microsoft Defender Security Research công bố phân tích về signed malware giả dạng ứng dụng công sở, phát tán ScreenConnect, Tactical RMM và MeshAgent |
| 05/2026 | ZeroBEC công bố một chiến dịch ScreenConnect riêng biệt, trong đó email phishing vượt qua cả DKIM, SPF và DMARC |
| 09/2025 | Red Canary và Zscaler công bố nghiên cứu chung về nhiều chiến dịch phishing web phát tán ITarian, PDQ, SimpleHelp và Atera |
| 21/07/2026 | ZeroBEC công bố Operation BlueDash |

Timeline này không chỉ là một danh sách chỉ dấu. Nó phơi bày quy trình làm việc của operator: tái sử dụng cùng một khung giao diện, xoay custom domain và dịch vụ đám mây, thay instance RMM, **giữ lại code cũ khi sửa đổi**, và tăng dần số cơ chế truy cập từ xa khả dụng sau khi thực thi.

* * *

## Kill chain

![Sơ đồ chuỗi tấn công BlueDash](https://zerobec.com/blog/bluedash_attack_chain.png align="center")

*Chuỗi Operation BlueDash quan sát được, từ email phishing tới truy cập multi-RMM và hoạt động trinh sát của operator (nguồn: ZeroBEC).*

1.  Nạn nhân nhận email nói rằng một tài liệu quá lớn để gửi trực tiếp nên đã được chia sẻ an toàn qua Microsoft Teams. Email đề nghị chọn "Access Your Secure Document" và khuyến nghị mở file từ máy tính để bàn hoặc laptop.
    
2.  Link nhúng trỏ tới một đường dẫn trên **website Thổ Nhĩ Kỳ đã bị chiếm quyền**: `zerrinperde[.]com[.]tr/Microsoftteam/invite-teams`.
    
3.  Trang đích là một bản sao trang Microsoft Store, tái hiện gần như hoàn toàn thiết kế thật — thương hiệu Microsoft Teams, thông tin sản phẩm, ảnh chụp màn hình, và cả **một thanh taskbar Windows giả**. Người dùng được thông báo phải cập nhật trước khi truy cập tài liệu.
    
4.  Nhấn Update tải `supportdev.exe` từ `support[.]berrydev[.]xyz`.
    
5.  `supportdev.exe` là một gói Inno Setup, khởi chạy `powershell.exe` với `ExecutionPolicy Bypass` và `WindowStyle Hidden`.
    
6.  PowerShell tải file MSI chính thức của Level RMM **từ hạ tầng của chính Level** về thư mục temp của người dùng.
    
7.  Gọi `msiexec.exe` với tham số cài đặt im lặng và tham số đăng ký `LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D` do kẻ tấn công kiểm soát.
    
8.  Cùng lệnh PowerShell đó tải và chạy một ScreenConnect client từ `sqnchzmt4lsc[.]net`, tạo kênh truy cập từ xa thứ hai.
    
9.  Endpoint tự động được ghi danh vào môi trường Level RMM của operator.
    
10.  Operator vào bằng tay qua kênh RMM và chạy chuỗi lệnh trinh sát để đánh giá máy.
     
     ![Trang Microsoft Store giả](https://zerobec.com/blog/bluedash_fake_store.png align="center")
     
     *Trang Microsoft Store giả trình bày một bản cập nhật Microsoft Teams (nguồn: ZeroBEC).*
     

### Một lỗi của kẻ tấn công trở thành manh mối điều tra

Khi ZeroBEC bắt đầu phân tích, trang phishing gốc đã không còn. Họ chuyển sang tra cứu lịch sử URL và tìm được một site khác host mồi giống hệt: `anujyotindustries[.]com`.

Trên trang này, nhấn Update mở ra một hướng dẫn cài đặt và tải về file tên `MicrosoftTeams_Update.exe`. Nhưng file đó **không phải một executable hợp lệ** — nó chứa chính HTML của trang phishing, vì hàm `installApp()` trỏ ngược về chính trang đó.

![Hàm installApp bị lỗi](https://zerobec.com/blog/bluedash_installapp_function.png align="center")

*Hàm* `installApp()` *trỏ đường tải về chính trang phishing thay vì tới payload (nguồn: ZeroBEC).*

Nhánh này nhiều khả năng đã bị vô hiệu hóa, cấu hình sai, đang phát triển dở, hoặc đã bị gỡ payload trước khi phân tích. Nhưng nó vẫn để lộ cấu trúc trang, quy ước đặt tên file và logic JavaScript của chiến dịch — và những thứ đó trở thành pivot để tìm ra một deployment còn sống.

**Cách ZeroBEC tìm ra nó rất đáng ghi lại:** họ dùng chính tiêu đề trang phishing — "Microsoft Store - Microsoft Teams" — làm từ khóa tìm kiếm. Kết quả dẫn tới `teamvem[.]com`, một deployment còn hoạt động với cùng thiết kế trang, cùng kịch bản social engineering và cùng quy trình Microsoft Store giả. Phân tích DNS cho thấy site này triển khai qua Netlify, để lộ hostname `bluedashlimited[.]netlify[.]app`.

Đây là kỹ thuật dorking đơn giản đến mức dễ bị bỏ qua, nhưng nó hiệu quả chính vì kẻ tấn công tái sử dụng cùng một khung giao diện cho mọi chiến dịch.

* * *

## Phân tích kỹ thuật

### SupportDev: đăng ký RMM im lặng qua tham số dòng lệnh

![Metadata Inno Setup](https://zerobec.com/blog/bluedash_inno_setup_meta.png align="center")

*Metadata Inno Setup thu được trong quá trình phân tích tĩnh* `supportdev.exe` *(nguồn: ZeroBEC).*

`supportdev.exe` không phải trình cài đặt Microsoft Teams. Nó là một gói Inno Setup được thiết kế để khởi chạy một lệnh PowerShell ẩn. Giải nén installer để lộ một script ngắn nhưng có ý nghĩa vận hành lớn: nó tạo ra **hai đường truy cập từ xa độc lập**.

Điểm mấu chốt nằm ở cách Level RMM được cài. Việc cung cấp tham số đăng ký trong lúc cài đặt **tự động ghi danh endpoint vào môi trường Level RMM của operator mà không cần nạn nhân phê duyệt kết nối hay tương tác với giao diện RMM**. Và vì dùng đúng installer chính hãng của nhà cung cấp, operator thừa hưởng luôn toàn bộ chức năng và mức độ tin cậy vốn thuộc về một sản phẩm quản trị được phê duyệt.

Đây là chỗ tôi cho là quan trọng nhất về mặt phòng thủ. Không có gì để phân tích tĩnh: file MSI là bản thật, chữ ký là chữ ký của Level, hạ tầng tải về là `downloads[.]level[.]io`. Thứ duy nhất độc hại trong toàn bộ giao dịch là **giá trị của một tham số dòng lệnh**.

### Redundancy là mục đích thiết kế, không phải phụ phẩm

Cùng lệnh PowerShell đó tải và chạy một ScreenConnect client từ `sqnchzmt4lsc[.]net`.

Việc dùng song song Level RMM và ScreenConnect là trung tâm của khả năng phục hồi trong chiến dịch. Gỡ bỏ hoặc làm gián đoạn một sản phẩm **không nhất thiết loại bỏ kênh truy cập từ xa thứ hai của kẻ tấn công**.

Báo cáo cung cấp bằng chứng trực tiếp cho hiệu quả của thiết kế này: tại thời điểm phân tích, endpoint ScreenConnect đã ngừng hoạt động — nhưng đường Level vẫn chạy và vẫn tiếp tục ghi danh các hệ thống test vào môi trường RMM của kẻ tấn công. Một nửa hạ tầng chết, chiến dịch vẫn sống.

Với đội IR, hệ quả rất cụ thể: khi phát hiện một RMM trái phép trên máy, **câu hỏi tiếp theo phải là "còn cái nào nữa không", chứ không phải "gỡ xong chưa".**

### Checklist trinh sát của operator

![Lệnh trinh sát](https://zerobec.com/blog/bluedash_recon_commands.png align="center")

*Các lệnh PowerShell operator thực thi qua kênh RMM để kiểm tra máy nạn nhân (nguồn: ZeroBEC).*

ZeroBEC thu được các lệnh chạy **sau khi** agent quản lý từ xa đã cài xong. Những lệnh này không cần thiết để hoàn tất việc cài đặt — chúng là hoạt động đánh giá tiếp theo, và chứng minh operator đang chủ động thẩm định hệ thống chứ không phải một quy trình cài đặt tự động thuần túy.

| Lệnh quan sát được | Mục đích nhiều khả năng | MITRE ATT&CK |
| --- | --- | --- |
| `Microsoft.Update.SystemInfo.RebootRequired` | Xác định máy có đang chờ khởi động lại không, và liệu persistence hay các lần cài đặt tiếp theo có bị gián đoạn | T1082 |
| `Get-BitLockerVolume -MountPoint C:` và `KeyProtector` | Xác định volume hệ thống có được bảo vệ không, và cấu hình key protector khả dụng | T1082 |
| `Get-NetFirewallProfile -PolicyStore ActiveStore` | Đo các profile firewall đang bật, đánh giá mức hạn chế mạng của host | T1518.001 |
| `Get-LocalGroupMember` cho SID `S-1-5-32-544` | Đếm hoặc liệt kê thành viên nhóm Administrators cục bộ | T1069.001 |
| Phân giải tên bản địa hóa của SID `S-1-5-32-544` | Xác định tên nhóm Administrators cục bộ bất kể ngôn ngữ hệ thống | T1069.001 |

ZeroBEC nhận định chuỗi này cho thấy một checklist thực dụng của operator: xác định trạng thái hệ thống, hiểu tình trạng mã hóa và firewall, rồi xác định người dùng có đặc quyền — trước khi quyết định đi tiếp thế nào.

**Lệnh cuối cùng là chi tiết tôi cho là đáng chú ý nhất.** Việc phân giải tên bản địa hóa của SID `S-1-5-32-544` không phải thứ bạn viết cho một mục tiêu duy nhất. Nó là thứ bạn viết khi biết trước rằng nạn nhân của mình sẽ chạy Windows ở nhiều ngôn ngữ khác nhau. Đây là dấu hiệu của một chiến dịch nhắm mục tiêu đa quốc gia một cách có hệ thống, chứ không phải một vụ tấn công cơ hội.

Và như ZeroBEC chỉ ra, chính điều này tạo ra cơ hội phát hiện cho đội phòng thủ: các lệnh xuất phát từ **một ngữ cảnh RMM không được ủy quyền** chứ không phải từ một quy trình IT đã được phê duyệt.

### Nhánh Zoom: JScript thay thế loader thực thi

![Repository Zoom](https://zerobec.com/blog/bluedash_zoom_repo.png align="center")

*Repository chứa mồi họp Zoom và các thành phần phát tán payload (nguồn: ZeroBEC).*

Một repository thứ hai trong cùng hệ sinh thái phát triển để lộ một chiến dịch chủ đề Zoom. Thiết kế và quy trình gần như phản chiếu nhánh Teams: mồi họp, thông báo "hết hạn", trang Microsoft Store giả, và một file tải về được trình bày như bản cập nhật phần mềm hợp lệ.

Nhánh Zoom về sau tải `ZoomInstallerSetup.js`. Script này:

*   Cố tự khởi chạy lại với quyền cao qua verb `runas`
    
*   Tải Tactical RMM agent **từ GitHub release chính thức của nó**
    
*   Cài vào thư mục temp của Windows
    
*   Ghi danh thiết bị vào hạ tầng của kẻ tấn công bằng một token xác thực nhúng sẵn
    
*   Hỗ trợ đường dẫn cho cả bản 64-bit lẫn 32-bit
    
*   Khởi động service của agent để hoàn tất truy cập từ xa thường trực Script tham chiếu `api[.]investrneent[.]com` làm máy chủ Tactical RMM. Đáng chú ý: đây là **typosquat của "investment"**, dùng cặp ký tự `rn` để trông giống chữ `m` khi đọc lướt. Cùng cụm hạ tầng còn có `rmm[.]investrneent[.]com` và `mesh[.]investrneent[.]com`.
    

Chiến dịch Zoom xác nhận Operation BlueDash không gắn với một thương hiệu, một payload hay một sản phẩm RMM nào. Operator có thể giữ nguyên khung social engineering trong khi thay đổi ứng dụng công sở, ngôn ngữ script, nơi host payload, và nền tảng quản lý từ xa.

* * *

## Điều làm BlueDash bền hơn một chiến dịch thông thường

Operation BlueDash đáng chú ý vì sức mạnh của nó không đến từ một họ malware mới. Nó đến từ tính linh hoạt trong vận hành và việc cố ý lạm dụng công cụ quản trị đáng tin cậy.

*   **Truy cập dự phòng.** SupportDev cố thiết lập cả Level RMM lẫn ScreenConnect trên cùng một endpoint.
    
*   **Binary hợp pháp.** Chiến dịch lấy installer RMM chính hãng, giảm phụ thuộc vào malware tự viết và khiến hoạt động trông giống công việc quản trị bình thường.
    
*   **Hạ tầng xoay vòng độc lập.** Instance ScreenConnect, custom domain, website bị chiếm, GitHub Pages, Netlify, Dropbox và payload host trên GitHub — mỗi thứ có thể thay riêng lẻ.
    
*   **Khung mồi tái sử dụng được.** Cùng một mô hình Microsoft Store giả phục vụ cả kịch bản Teams lẫn Zoom, và có thể chuyển sang thương hiệu công sở khác.
    
*   **Vận hành có source control.** Lịch sử repository cho phép thay đổi nhanh, giữ lại logic phát tán cũ, và phơi bày một quy trình phát triển liên tục.
    
*   **Hoạt động tương tác sau khi vào.** Operator dùng chính quyền truy cập RMM để kiểm tra tình trạng bảo mật và đặc quyền trước khi quyết định bước tiếp theo. Nhận định của tôi về mục này: **sức mạnh của chiến dịch không đến từ mã độc mà đến từ quy trình kỹ thuật phần mềm.** Nhóm này vận hành phishing như một sản phẩm — có repository, có version, có nhánh riêng cho từng thương hiệu mồi, và giữ lại code cũ khi refactor đúng như một đội phát triển bình thường. Việc phá một URL hay một instance RMM không loại bỏ đường truy cập còn lại, và cũng không ngăn được phiên bản tiếp theo của chuỗi phát tán.
    

### Về quy kết

ZeroBEC quy Operation BlueDash cho một nhóm lập trình viên cụ thể hoạt động từ Nigeria, ở **mức tin cậy trung bình-cao**, dựa trên sự hội tụ của bằng chứng kỹ thuật và OSINT thay vì thông tin đăng ký của một domain đơn lẻ: tính liên tục trong việc kiểm soát repository qua nhiều tháng, các artifact chiến dịch trực tiếp nằm trong repo, sự trùng lặp giữa nhánh Teams và Zoom về thực hành phát triển và mẫu hạ tầng, và các pivot định danh độc lập.

Họ cũng nêu rõ mức tin cậy phân tầng: **cao** với việc hai chiến dịch Teams và Zoom xuất phát từ cùng hệ sinh thái phát triển GitHub; **trung bình-cao** với việc quy kết cho nhóm lập trình viên tại Nigeria. ZeroBEC chủ động không công bố tên tài khoản và thông tin định danh cá nhân, và không tìm thấy bằng chứng nào cho thấy tài khoản GitHub bị chiếm quyền hay bị một actor khác tái sử dụng.

Cách trình bày phân tầng này đáng để tham khảo khi viết báo cáo nội bộ: tách bạch điều bạn chắc chắn với điều bạn suy luận, và nói rõ ranh giới giữa hai thứ đó.

* * *

## IOC

> Toàn bộ IOC lấy từ [báo cáo Operation BlueDash của ZeroBEC](https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing). Domain và URL đã defang. Hạ tầng cũ có thể không còn hoạt động. Token xác thực Tactical RMM đã được ZeroBEC redact; khóa Level RMM được giữ lại vì là chỉ dấu chiến dịch.

**Domain và hạ tầng**

```plaintext
zerrinperde[.]com[.]tr          # site bị chiếm quyền, dùng trong mồi Teams gốc
anujyotindustries[.]com         # site bị chiếm quyền, host trang Teams/Store giống hệt
teamvem[.]com                   # domain phishing Teams còn hoạt động
bluedashlimited[.]netlify[.]app # deployment Netlify của trang phishing Teams
support[.]berrydev[.]xyz        # custom domain GitHub Pages, host payload SupportDev
linux[.]berrydev[.]xyz          # domain liên quan trong cùng cụm hạ tầng
gustavodev[.]xyz                # custom domain GitHub Pages cho chiến dịch Zoom
api[.]investrneent[.]com        # máy chủ API Tactical RMM của kẻ tấn công
rmm[.]investrneent[.]com        # hạ tầng Tactical RMM liên quan
mesh[.]investrneent[.]com       # hạ tầng Mesh/Tactical RMM liên quan
sqnchzmt4lsc[.]net              # hạ tầng phát tán ScreenConnect client
```

**Payload URL và khóa đăng ký**

```plaintext
hxxps://support[.]berrydev[.]xyz/supportdev[.]exe
hxxps://downloads[.]level[.]io/level[.]msi                    # installer Level RMM CHÍNH THỨC
hxxps://sqnchzmt4lsc[.]net/Bin/ScreenConnect[.]ClientSetup[.]exe?e=Access&y=Guest
hxxps://sympatico15[.]screenconnect[.]com/Bin/ScreenConnect[.]ClientSetup[.]exe?e=Access&y=Guest
hxxps://bgustavo[.]screenconnect[.]com/Bin/ScreenConnect[.]ClientSetup[.]exe?e=Access&y=Guest
hxxps://www[.]dropbox[.]com/scl/fi/5ngkfh2iquoa6gm88bhhr/bsupport[.]exe?rlkey=...&dl=1
 
LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D    # khóa đăng ký Level RMM của kẻ tấn công
```

**File hash (SHA-256)**

```plaintext
87fc194f7644a957706faa708f24fe366adee836183e4acc3cfb703059796766  supportdev.exe
528dc74c8cafafbda1cd0d73fac20b8f439138891367069a9b074e8b029b0241  bsupport.exe
d6fc85f882af49191a83aaf5d27e06312762e3c5ee8034c5ab5b3743660556e7  bsupport.zip
ecd52efea05171b5acc1d84e643c77c0db91bdf8eabd36fa44a745f789e9612c  ZoomInstallerSetup.js (v1)
aff8cff96ef17a45d15da185d4698d453a433c117ee59d78e058191115284341  ZoomInstallerSetup.js (v2)
4ee0d3004e986f99cb4e6ae3d2bae2cdd40e1383554f2f233e403d1826d59c24  ZoomInstallerSetup.js (v3)
8483a435344cf3a594623cef7373c57704db7a3d81d5593a35f5a74c2d880717  SupportCenterTest.exe
090344137429fd43b12cc5dda8c9e6ae8e64e6e1e89c3d355444c3d11616179e  Workstation.exe
a4d174069cc01d1ce501131e1a05fe7a96b272f7566ce613b98930c84f69c72a  Level1.msi
592574c5590f39e38243dc75c212f4a2e524f5f88538a74c54445876ec437da7  supportcenterdev.exe
0c869c2d54bdac05b3e96ccaa5a73ef3f457d260bd618565ec5f02dda6927ceb  ScreenConnect.ClientSetup.msi
6e337c305d0b0f181a3f50e2956a906037e23bceacfea3ce95c051c295b044d9  ScreenConnect.ClientSetup.exe
```

**Hạ tầng phát triển**

```plaintext
hxxps://github[.]com/berry4603/Bluedashltd
  → nguồn trang phishing Teams, cấu hình CNAME, loader SupportDev, lịch sử 14 commit
 
Commit e6b0d5d77c62542943ed980c544d29eba7c54e4b
  → bản sửa đổi cũ chứa phát tán ScreenConnect trực tiếp và code loader cũ còn sót lại
 
Repository: rustovni
  → chiến dịch Zoom liên quan, về sau chuyển sang phát tán Tactical RMM bằng JScript
```

**Tên file và artifact trên máy**

```plaintext
supportdev.exe                    # loader Inno Setup (nhánh Teams)
MicrosoftTeams_Update.exe         # tên file tải về trên nhánh hỏng
bsupport.exe / bsupport.zip       # loader nhánh Zoom (giai đoạn đầu)
ZoomInstallerSetup.js             # loader JScript nhánh Zoom (giai đoạn sau)
 
# Hành vi cần chú ý
powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden   sinh ra từ một Inno Setup executable
msiexec.exe với tham số enrollment key không khớp tenant của tổ chức
wscript.exe / cscript.exe chạy script có tên kiểu installer từ Downloads hoặc temp
Tactical RMM agent cài trong thư mục temp của Windows
```

**RMM cần đưa vào inventory (nguồn: Red Canary, ghi nhận bị lạm dụng năm 2025)**

```plaintext
Action1                    Level                     PDQ Connect
Chrome Remote Desktop      LogMeIn Resolve           SimpleHelp
ConnectWise ScreenConnect  N-Able N-Sight            Syncro
Datto/CentraStage          NetSupport Manager        Velociraptor
GoRelo                     Itarian
GotoHTTP                   ITAgent
```

> Sự hiện diện của bất kỳ công cụ nào trong danh sách trên **không tự nó là dấu hiệu độc hại**. Danh sách này để phục vụ việc kiểm kê và xây dựng chính sách allowlist, không phải để chặn hàng loạt.

* * *

## MITRE ATT&CK Mapping

| Tactic | Technique ID | Technique Name | Ghi nhận trong chiến dịch |
| --- | --- | --- | --- |
| Resource Development | T1584.006 | Compromise Infrastructure: Web Services | Website Thổ Nhĩ Kỳ và Ấn Độ bị chiếm quyền host trang mồi |
| Resource Development | T1608.001 | Stage Capabilities: Upload Malware | Payload host trên GitHub Pages, Netlify, Dropbox |
| Initial Access | T1566.002 | Phishing: Spearphishing Link | Mồi tài liệu bảo mật và mồi họp dẫn tới site bị chiếm hoặc site của kẻ tấn công |
| Defense Evasion | T1036 | Masquerading | Trang phishing và file giả dạng Microsoft Teams, Zoom, Microsoft Store, bản cập nhật phần mềm |
| Execution | T1204.002 | User Execution: Malicious File | Nạn nhân được hướng dẫn tải và chạy bản "cập nhật" ứng dụng công sở |
| Execution | T1059.001 | Command and Scripting Interpreter: PowerShell | SupportDev chạy PowerShell ẩn để tải và cài agent RMM |
| Execution | T1059.007 | JavaScript | `ZoomInstallerSetup.js` triển khai Tactical RMM |
| Execution | T1218.007 | System Binary Proxy Execution: Msiexec | MSI chính thức của Level cài im lặng kèm tham số đăng ký |
| Privilege Escalation | T1548.002 | Bypass User Account Control | JScript tự nâng quyền qua verb `runas` |
| Command and Control | T1105 | Ingress Tool Transfer | Loader lấy installer Level, ScreenConnect và Tactical RMM từ hạ tầng bên ngoài |
| Command and Control | T1219 | Remote Access Software | Level RMM, ScreenConnect và Tactical RMM cung cấp điều khiển từ xa thường trực |
| Persistence | T1543.003 | Create or Modify System Process: Windows Service | Service của Tactical RMM agent được khởi động |
| Discovery | T1082 | System Information Discovery | Operator truy vấn trạng thái reboot và cấu hình BitLocker |
| Discovery | T1518.001 | Software Discovery: Security Software Discovery | Operator đo các profile Windows Firewall đang bật |
| Discovery | T1069.001 | Permission Groups Discovery: Local Groups | Operator liệt kê thành viên nhóm Administrators cục bộ |

* * *

## Nhận định

Nếu phải chọn một câu để mang vào ca trực từ chiến dịch này: **không có gì để chặn.**

Hãy thử liệt kê những gì một hệ thống dựa trên chữ ký có thể làm với chuỗi BlueDash. File MSI của Level là bản thật, tải từ `downloads[.]level[.]io`, có chữ ký của Level. Tactical RMM agent tải từ GitHub release chính thức. ScreenConnect client là client thật. `msiexec.exe` và `powershell.exe` là binary của Microsoft. Website đầu tiên trong chuỗi là một doanh nghiệp thật đã bị chiếm quyền, không phải domain mới đăng ký.

Thứ duy nhất độc hại trong toàn bộ giao dịch là **giá trị của một tham số dòng lệnh** — và không có công cụ phân tích tĩnh nào phân biệt được một API key hợp lệ với một API key của kẻ tấn công.

Cái còn lại là **ngữ cảnh**. Ai cài? Cài từ đâu? Có nằm trong quy trình IT đã được phê duyệt không? Đây chính là điểm ZeroBEC nhấn mạnh khi mô tả cơ hội phát hiện: các lệnh trinh sát xuất phát từ một ngữ cảnh RMM không được ủy quyền chứ không phải từ một quy trình vận hành hợp lệ. Bản thân các lệnh đó — kiểm tra BitLocker, đọc cấu hình firewall, đếm thành viên nhóm Administrators — đều là những việc một quản trị viên thật có thể làm hằng ngày.

**Về mức độ trưởng thành của nhóm tấn công.** Điều làm tôi chú ý nhất khi đọc báo cáo không phải kỹ thuật mà là quy trình. Họ có repository, có commit history, có nhánh riêng cho từng thương hiệu mồi, giữ lại code cũ khi refactor, và xoay hạ tầng theo lịch. Đây là cách một đội phát triển phần mềm làm việc, áp dụng vào phishing. Hệ quả trực tiếp: chu kỳ ra phiên bản mới của họ ngắn hơn nhiều so với chu kỳ cập nhật blocklist của phần lớn tổ chức.

Cũng đáng ghi nhận sự trớ trêu: chính việc vận hành chuyên nghiệp trên GitHub công khai đã cho ZeroBEC một tầm nhìn vào chiến dịch mà telemetry endpoint thông thường không bao giờ cung cấp được.

### Liên hệ Việt Nam

**Tín hiệu "RMM lạ" bị bão hòa trong môi trường Việt Nam.** Nhiều doanh nghiệp trong nước thuê ngoài dịch vụ IT, và không hiếm trường hợp có nhiều nhà cung cấp cùng lúc cho các mảng khác nhau — một bên lo hạ tầng, một bên lo máy trạm, một bên lo ứng dụng. Kết quả là "có một công cụ điều khiển từ xa lạ trên máy" là chuyện **bình thường** với rất nhiều tổ chức. Khi tín hiệu bão hòa như vậy, nó ngừng là tín hiệu. Đây là lý do việc kiểm kê phải đi trước việc phát hiện: bạn không thể nhận ra cái bất thường nếu không có danh sách cái bình thường.

**Quyền admin cục bộ vẫn còn phổ biến.** Red Canary chỉ rõ rằng môi trường để người dùng thường có quyền admin cục bộ — tức tự do cài RMM — làm vấn đề trầm trọng hơn hẳn. Trong nhiều môi trường doanh nghiệp Việt Nam, đây vẫn là cấu hình mặc định vì lý do vận hành.

**Mồi Teams và Zoom đánh trúng thói quen làm việc thật.** "Tài liệu quá lớn nên chia sẻ qua Teams" và "client Zoom hết hạn, cập nhật trước khi vào họp" là những tình huống nhân viên gặp thật. Điểm đáng lưu ý với chương trình đào tạo nhận thức: phần lớn nội dung đào tạo dạy người dùng kiểm tra domain người gửi và domain đường link. Ở đây, link trỏ tới **một website doanh nghiệp có thật đã bị chiếm quyền** — kiểm tra domain không giúp được gì, và bảo người dùng "để ý domain lạ" là lời khuyên không áp dụng được cho chính kịch bản này.

**Việc cần làm trước tiên không phải mua công cụ mà là kiểm kê.** Red Canary chỉ ra [Surveyor](https://github.com/redcanaryco/surveyor) — công cụ mã nguồn mở miễn phí, có sẵn file definitions cho nhiều RMM — làm điểm bắt đầu để khảo sát xem môi trường của bạn thực sự đang chạy những gì. Kết quả có thể cho thấy cả người dùng hợp lệ đang dùng RMM ngoài danh mục, lẫn hoạt động độc hại thực sự.

* * *

## Khuyến nghị

*   **Kiểm kê trước, phát hiện sau:** khảo sát xem RMM nào đang thực sự chạy trong môi trường và lập danh sách sản phẩm được phê duyệt kèm domain máy chủ, định danh tenant, chứng chỉ nhà phát hành và khóa đăng ký hợp lệ.
    
*   **Chặn RMM ngoài danh sách bằng application control** (WDAC, AppLocker, hoặc kiểm soát ứng dụng của EDR) thay vì chỉ cảnh báo — đây là biện pháp duy nhất hoạt động khi binary là bản chính hãng có chữ ký.
    
*   **Cảnh báo trên** `msiexec` **kèm tham số đăng ký RMM** khi sản phẩm đó không được phê duyệt hoặc khi khóa không khớp tenant của tổ chức; đồng thời cảnh báo trên PowerShell ẩn được sinh ra bởi một Inno Setup executable từ thư mục Downloads hoặc temp.
    
*   **Khi phát hiện RMM trái phép, đừng dừng ở cái vừa tìm thấy:** cô lập máy, gỡ **toàn bộ** kênh truy cập từ xa, xoay các credential bị ảnh hưởng, và rà lại hành động đã thực hiện qua console RMM — nhiều RMM tự ghi log hoạt động của chính chúng.
    
*   **Với RMM được phê duyệt:** bắt buộc MFA, và giám sát việc tạo agent mới, site mới, API key mới và phiên unattended access mới.
    
*   **Điều chỉnh nội dung đào tạo nhận thức:** coi kịch bản "tài liệu bảo mật", "bản ghi cuộc họp" và "cập nhật phần mềm trước khi tiếp tục" là một cụm tín hiệu rủi ro, và nói rõ với người dùng rằng một link tới website doanh nghiệp có thật vẫn có thể là link độc hại.
    

* * *

## Tài liệu tham khảo

*   ZeroBEC — [Operation BlueDash: Multi-RMM Workplace Phishing](https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing) (21/07/2026) — báo cáo gốc, bao gồm cả các truy vấn săn tìm mẫu cho Microsoft Defender XDR
    
*   The Hacker News — [Operation BlueDash Deploys Level RMM and ScreenConnect via Fake Teams Update](https://thehackernews.com/2026/07/operation-bluedash-deploys-level-rmm.html) (27/07/2026)
    
*   Red Canary — [Remote monitoring and management tools, Threat Detection Report 2026](https://redcanary.com/threat-detection-report/trends/rmm-tools/)
    
*   Red Canary & Zscaler — [Four phishing lures in campaigns dropping RMM tools](https://redcanary.com/blog/threat-intelligence/phishing-rmm-tools/) (09/2025)
    
*   Red Canary — [Remote control: Detecting RMM software and other remote admin tools](https://redcanary.com/blog/threat-detection/rmm-software/)
    
*   Microsoft Defender Security Research — [Signed malware impersonating workplace apps deploys RMM backdoors](https://www.microsoft.com/en-us/security/blog/2026/03/03/signed-malware-impersonating-workplace-apps-deploys-rmm-backdoors/) (03/03/2026)
    
*   ZeroBEC — [ScreenConnect phishing campaign passing DKIM, SPF and DMARC](https://zerobec.com/blog/screenconnect-phishing-dkim-spf-dmarc-passed) (05/2026)
    
*   Red Canary — [Surveyor: công cụ khảo sát RMM trong môi trường](https://github.com/redcanaryco/surveyor)
    
*   [LOLRMM](http://lolrmm.io) — danh mục công cụ RMM và cách chúng hoạt động
    
*   [Ransomware Tool Matrix — RMM Tools](https://github.com/BushidoUK/Ransomware-Tool-Matrix/blob/main/Tools/RMM-Tools.md) — danh mục RMM bị các nhóm ransomware lạm dụng
    
*   MITRE ATT&CK — [T1219: Remote Access Software](https://attack.mitre.org/techniques/T1219/)
